3.1K Star 16.5K Fork 5.4K

GVPBinary Wang / WxJava

 / 详情

疑似支付漏洞问题

已关闭
创建于  
2019-04-17 10:27
我想请问一下,就是如果这里我return_code为FAIL且sign为null,就直接不验证sign直接解析了。要这样是不是别人就可以伪造通知了。我是新手,可以解答一下吗,谢谢。

这里传的checksuccess是false
输入图片说明
这里只判断return_code为SUCCESS且sign为null的情况
输入图片说明1
这里只有sign不为null才会校验签名
输入图片说明

评论 (3)

HuangYC 创建了任务
HuangYC 修改了描述
展开全部操作日志

建议仔细阅读下官方文档对应部分,即

以下字段在return_code为SUCCESS的时候有返回

里面包含sign字段

最主要的是要保证只处理来自微信支付服务器的请求,比如加白名单等机制,建议参考下官方文档相关部分

Binary Wang 任务状态待办的 修改为已拒绝

@Binary Wang 恩恩,知道啦,就是通过加白名单来防止有人伪造支付完成信息吗

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(2)
5303 binary 1649404280 1245274 huangycjx 1578947255
Java
1
https://gitee.com/binary/weixin-java-tools.git
git@gitee.com:binary/weixin-java-tools.git
binary
weixin-java-tools
WxJava

搜索帮助